elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Guía rápida para descarga de herramientas gratuitas de seguridad y desinfección


+  Foro de elhacker.net
|-+  Programación
| |-+  Ingeniería Inversa (Moderadores: karmany, .:UND3R:., MCKSys Argentina)
| | |-+  Pregunta sobre modificación al pe
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Pregunta sobre modificación al pe  (Leído 1,809 veces)
carlosclanguagedev

Desconectado Desconectado

Mensajes: 5


Ver Perfil
Pregunta sobre modificación al pe
« en: 5 Mayo 2013, 07:12 am »

Hola. Quiero hacer resolver un problema que estoy teniendo con un programa que estoy desarrollando. El archivo no es malicioso, pero AVG me lo detecta como I-Worm/Nuwar.L

Hice varias pruebas, y he concluido que esa falsa detección en el ejecutable no se debe al uso de ninguna función ni de una cadena en específico. La detección se produce en el offset 512. Dónde está el carácter 55.

La única forma de quitar esa detección han sido dos: realinear el archivo a 1024d - 400h usando CFF Explorer y la otra que se me ocurrió sin saber nada de ingeniería inversa, solo sabiendo lo que hace el NOP fue cambiar esa secuencia de bytes:

55 89 e5 81 ec 00 00 00 00 90 8b
por
90 55 89 e5 81 ec 00 00 00 00 8b

y ahora no lo detecta y funciona y mi pregunta es ¿eso puede traer algún efecto negativo en mi aplicación.?

Edit: ahora con esa modificación AVG lo detecta como Generic30.AGPX.dropper




« Última modificación: 5 Mayo 2013, 07:19 am por carlosclanguagedev » En línea

karmany
Moderador
***
Desconectado Desconectado

Mensajes: 1.614


Sueñas que sueñas


Ver Perfil WWW
Re: Pregunta sobre modificación al pe
« Respuesta #1 en: 5 Mayo 2013, 22:19 pm »

Tienes que poner más bytes porque con esos no basta para saber qué modificaciones has hecho. Por ejemplo lo que tú dices en el código original:
55 89 e5 81 ec 00 00 00 00 90 8b

Equivale en asm a esto:
Código:
00401000 <>    55               push ebp
00401001       89E5             mov ebp,esp
00401003       81EC 00000000    sub esp,0
00401009       90               nop
0040100A       8B...    mov edx,...

En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Una Pregunta Sobre DVD's
Multimedia
el_chente23 1 2,357 Último mensaje 5 Septiembre 2004, 07:32 am
por Luis_Kano
Duda sobre la modificación de Video
Multimedia
Sir.kiwi 3 1,549 Último mensaje 27 Enero 2006, 15:19 pm
por Songoku
Les interesa info sobre la modificacion de la xbox
Juegos y Consolas
tachikoma 4 1,828 Último mensaje 10 Noviembre 2007, 21:51 pm
por gratianne
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines